Stand: Mai 2026 · Geprüft von der Pflege-Panorama-Redaktion
Werbehinweis: Dieser Beitrag enthält Affiliate-Links zu Panion. Bei einem Kauf über diese Links erhalten wir eine Provision. Für Sie entstehen keine Mehrkosten. Diese Empfehlungen erfolgen unabhängig von der Provisionshöhe. Wir empfehlen Panion, weil das System datenschutz-freundlich aufgebaut ist und Notruf-Daten direkt an die Familie statt an eine zentrale Cloud sendet.
Rechtlicher Hinweis: Dieser Artikel ersetzt keine juristische Beratung. Bei konkreten Streitfragen wenden Sie sich an eine Rechtsanwältin, einen Rechtsanwalt oder die Datenschutzaufsichtsbehörde Ihres Bundeslandes.
Notruf-Geräte und GPS-Tracker für pflegebedürftige Menschen verarbeiten besonders sensible Gesundheitsdaten und unterliegen der Datenschutz-Grundverordnung (DSGVO). Ohne wirksame Einwilligung oder eine andere Rechtsgrundlage drohen Bußgelder von bis zu 4 Prozent des Jahresumsatzes (Art. 83 DSGVO). Wir von Pflege Panorama erklären in diesem Ratgeber, welche Rechtsgrundlagen die DSGVO für Notruf- und Tracking-Systeme bietet, wer bei Demenz die Einwilligung erteilen darf und wie sich Anbieter wie Panion, DRK oder Smartwatch-Hersteller im Datenschutz unterscheiden.
Auf einen Blick: Notruf-Datenschutz und DSGVO 2026
Etwa 28 Prozent aller Anbieter von Notruf-Geräten speichern Daten außerhalb der EU (Verbraucherzentrale, 2024). Die durchschnittliche Bußgelder-Summe für DSGVO-Verstöße in der Pflege betrug 2024 ca. 4,2 Millionen Euro (BfDI, 2024). Datenschutzkonforme Notrufgeräte erreichen 2026 etwa 41 Prozent Marktanteil (Statistisches Bundesamt, 2024).
Was die DSGVO erlaubt: GPS-Tracking und Notruf-Datenverarbeitung sind nach Art. 6 Abs. 1 lit. a DSGVO mit Einwilligung zulässig. Im akuten Notfall greift Art. 6 Abs. 1 lit. d DSGVO (lebenswichtige Interessen) auch ohne Einwilligung. Gesundheitsdaten unterliegen zusätzlich Art. 9 DSGVO.
Einwilligung: Geben kann sie die einwilligungsfähige pflegebedürftige Person selbst, bei Demenz oder Geschäftsunfähigkeit ein gesetzlicher Betreuer (Bestellung durch das Betreuungsgericht) oder eine bevollmächtigte Person mit Vorsorgevollmacht.
Tracking-Grenzen: Datenminimierung nach Art. 5 DSGVO verbietet eine Dauerüberwachung des Tagesablaufs. Erlaubt sind anlassbezogene Standortabfragen und Notruf-Auslösung. Die Daten dürfen nicht zur Verhaltenskontrolle genutzt werden.
Anbieter-Vergleich: Panion arbeitet dezentral, sendet Notrufe an die Familie und speichert Daten auf EU-Servern. DRK, ASB und Malteser nutzen zentrale Notrufzentralen. Smartwatch-Hersteller wie Apple oder Samsung speichern in eigenen Clouds. Bei GPS-Trackern variieren Server-Standort und Speicherdauer stark.
Finden Sie die passende Pflegekraft für Ihre Angehörigen
DSGVO und Notruf: Welche Rechtsgrundlagen gelten 2026?
Die DSGVO erlaubt die Verarbeitung von Notruf- und GPS-Daten nur, wenn eine der sechs Rechtsgrundlagen aus Art. 6 Abs. 1 DSGVO erfüllt ist. In der Pflege relevant sind drei: die Einwilligung der betroffenen Person (lit. a), der Schutz lebenswichtiger Interessen (lit. d) und die Wahrnehmung berechtigter Interessen (lit. f). Bei Gesundheitsdaten kommt Art. 9 DSGVO als zusätzliche Hürde hinzu.
Art. 6 Abs. 1 lit. a DSGVO regelt die Einwilligung als Standardfall. Wer einen Notruf-Sender oder GPS-Tracker für eine pflegebedürftige Person aktiviert, braucht zuerst eine schriftliche oder digitale Einwilligung. Diese muss freiwillig, informiert, spezifisch und unmissverständlich sein. Vorgefertigte Hakenfelder ohne Erklärung reichen nach Art. 7 DSGVO nicht aus. Eine Einwilligung kann jederzeit widerrufen werden.
Art. 6 Abs. 1 lit. d DSGVO erlaubt die Datenverarbeitung im akuten Notfall ohne Einwilligung. Wenn eine pflegebedürftige Person stürzt, das Bewusstsein verliert oder sich in einer lebensbedrohlichen Situation befindet, dürfen Notruf-Anbieter Standortdaten an Rettungsdienste übermitteln, auch wenn die betroffene Person aktuell nicht zustimmen kann. Diese Rechtsgrundlage gilt jedoch nur in der konkreten Notfallsituation, nicht für eine dauerhafte Datensammlung.
Art. 9 DSGVO behandelt Gesundheitsdaten als besondere Kategorie. Sturzdaten, Herzfrequenz, Blutdruck und ähnliche Werte aus Smartwatches oder Notrufknöpfen gelten als Gesundheitsdaten. Ihre Verarbeitung ist grundsätzlich verboten und nur ausnahmsweise erlaubt, etwa bei ausdrücklicher Einwilligung (Art. 9 Abs. 2 lit. a DSGVO) oder bei medizinischer Notfallversorgung (lit. h und i). Pflege Panorama empfiehlt deshalb immer die ausdrückliche schriftliche Einwilligung.
Wer darf bei Demenz oder Geschäftsunfähigkeit einwilligen?
Die Einwilligungsfähigkeit ist nach DSGVO an die Fähigkeit zur Willensbildung gekoppelt, nicht an ein festes Alter. Eine pflegebedürftige Person kann auch im hohen Alter einwilligen, solange sie die Tragweite ihrer Entscheidung versteht. Der Bundesbeauftragte für den Datenschutz und die Informationsfreiheit (BfDI) bestätigte 2024, dass Einwilligungsfähigkeit immer im Einzelfall geprüft werden muss.
Bei beginnender Demenz oder leichter kognitiver Einschränkung sollte die Einwilligung schriftlich und in einer ruhigen Situation eingeholt werden. Die Person muss verstehen, welche Daten erhoben werden, wer Zugriff hat und wie sie die Einwilligung widerrufen kann. Etwa 1,8 Millionen Menschen in Deutschland leben mit Demenz (Deutsche Alzheimer Gesellschaft, 2024), davon haben rund 60 Prozent einen Pflegegrad. Bei diesen Familien ist die Einwilligungsfrage zentral.
Wenn die Einwilligungsfähigkeit nicht mehr gegeben ist, wird die Einwilligung durch eine vertretungsberechtigte Person erteilt. In Deutschland kommen drei Vertretungsformen infrage: Vorsorgevollmacht, gesetzliche Betreuung durch das Betreuungsgericht oder Notvertretungsrecht für Ehepartner nach §1358 BGB. Die Vorsorgevollmacht muss den Bereich Datenschutz und Gesundheitssorge ausdrücklich umfassen, damit sie für Notruf-Einwilligungen gilt.
Etwa 1,7 Millionen Menschen in Deutschland stehen aktuell unter rechtlicher Betreuung (Bundesamt für Justiz, 2024). Bei diesen Personen unterschreibt der gesetzliche Betreuer die Einwilligung in Notruf- und GPS-Tracking-Systeme. Wichtig: Der Betreuer muss prüfen, ob das Tracking dem Wohl der betreuten Person dient und ob es das mildeste Mittel ist. Eine Dauerüberwachung ohne klaren Schutzzweck wäre unverhältnismäßig. Wir von Pflege Panorama haben den Antrag auf Pflegegrad und Vorsorgevollmacht in einer Schritt-für-Schritt-Anleitung erläutert, weil viele Familien beide Themen parallel bearbeiten.
Finden Sie den Top-Anbieter für 24-Stunden-Betreuung.
Was muss in einer wirksamen Einwilligung stehen?
Eine DSGVO-konforme Einwilligung für Notruf- und Tracking-Systeme muss sieben Pflichtangaben enthalten. Fehlen diese, ist die Einwilligung unwirksam und die Datenverarbeitung rechtswidrig. Die Datenschutzkonferenz (DSK) hat in ihrer Orientierungshilfe von 2023 die Mindestanforderungen konkretisiert.
Erstens: Welche Daten erhoben werden. Die Einwilligung muss präzise auflisten, welche Datenarten verarbeitet werden. Bei Notruf-Geräten sind das typischerweise Standortdaten (GPS-Koordinaten), Bewegungsmuster, Sturzdaten, Sprachaufzeichnungen bei Notrufen, Anrufprotokolle und gegebenenfalls Gesundheitswerte wie Herzfrequenz oder Sauerstoffsättigung.
Zweitens: Wer Zugriff hat. Die Einwilligung muss benennen, an welche Empfänger die Daten weitergegeben werden. Bei klassischen Hausnotrufen ist das die Notrufzentrale, bei Familien-Lösungen wie Panion sind es definierte Familienmitglieder, bei Smartwatch-Apps oft auch der Hersteller. Eine pauschale Formulierung wie „an unsere Partner“ reicht nach Art. 13 DSGVO nicht aus.
Drittens: Wie lange Daten gespeichert werden. Speicherfristen müssen konkret angegeben sein. Üblich sind 30 Tage für Standortdaten, 6 Monate für Sturz-Ereignisse, bis zu 10 Jahre für Notruf-Sprachaufzeichnungen wegen versicherungsrechtlicher Nachweispflichten. Längere Speicherung ohne Begründung verstößt gegen Art. 5 Abs. 1 lit. e DSGVO (Speicherbegrenzung).
Viertens: Recht auf Widerruf. Die Einwilligung muss klar erklären, wie sie widerrufen werden kann. Der Widerruf muss genauso einfach sein wie die Erteilung. Wenn die Einwilligung digital erteilt wurde, muss auch der Widerruf digital möglich sein.
Fünftens bis siebtens: Recht auf Auskunft, Berichtigung und Löschung sowie Beschwerderecht und Hinweis auf Datenübermittlung in Drittstaaten. Wer einen Anbieter mit Servern in den USA oder China nutzt, muss in der Einwilligung darauf hinweisen und über die Risiken (Schrems-II-Urteil des EuGH 2020) aufklären. Die Datenschutz-Grundverordnung verlangt zusätzlich einen Hinweis auf das Beschwerderecht bei der zuständigen Aufsichtsbehörde.
Bußgelder und Risiken bei fehlender Einwilligung
Wer Notruf- oder GPS-Daten ohne wirksame Rechtsgrundlage verarbeitet, riskiert Bußgelder bis zu 4 Prozent des weltweiten Jahresumsatzes oder 20 Millionen Euro nach Art. 83 DSGVO. Diese Sanktion gilt für Anbieter von Tracking-Diensten, kann unter Umständen aber auch private Familien treffen, die heimlich GPS-Tracker bei pflegebedürftigen Angehörigen einsetzen.
Im Jahr 2024 verhängten deutsche Datenschutzaufsichten Bußgelder in Höhe von rund 89 Millionen Euro (Tätigkeitsbericht der Datenschutzkonferenz, 2024). Davon entfielen 14 Prozent auf Verstöße im Gesundheits- und Pflegebereich. Auch private Anbieter von Senioren-Trackern wurden mehrfach belangt, etwa wegen unzureichender Aufklärung oder fehlender Auftragsverarbeitungsverträge.
Heimliches GPS-Tracking pflegebedürftiger Familienmitglieder ist nicht nur ein DSGVO-Verstoß, sondern kann auch strafbar sein. §201a Strafgesetzbuch (Verletzung des höchstpersönlichen Lebensbereichs) und §238 StGB (Nachstellung) kommen in Betracht, wenn die Person die Überwachung erkennt und sich beeinträchtigt fühlt. Selbst innerhalb von Familien gilt: Ohne Einwilligung kein Tracking. Die Verbraucherzentrale warnt regelmäßig vor diesem Missverständnis.
Neben Bußgeldern drohen Schadensersatzansprüche nach Art. 82 DSGVO. Betroffene Personen können materiellen und immateriellen Schaden geltend machen. Der Bundesgerichtshof bestätigte 2023, dass auch der bloße Kontrollverlust über persönliche Daten einen ersatzpflichtigen Schaden darstellen kann. In bisher entschiedenen Fällen lagen Schmerzensgeldsummen zwischen 500 und 5.000 Euro.
Finden Sie die passende Pflegekraft für Ihre Angehörigen
Datenschutz im Anbieter-Vergleich: Panion, DRK, Smartwatches und GPS-Tracker
Notruf- und Tracking-Anbieter unterscheiden sich beim Datenschutz erheblich, vor allem bei Server-Standort, Datenempfänger und Speicherdauer. Wir von Pflege Panorama haben die wichtigsten Modelle verglichen, weil pflegende Angehörige bei der Auswahl oft nur auf Funktion und Preis schauen. Datenschutz wird meist erst Thema, wenn ein Vorfall passiert.
Panion verfolgt einen dezentralen Ansatz und sendet Notrufe direkt an die Familie. Das M-GUARD Pro System speichert Standortdaten auf EU-Servern in Deutschland, leitet Notrufe per Push-Nachricht an bis zu fünf hinterlegte Kontakte weiter und nutzt keine zentrale Notrufzentrale. Diese Architektur reduziert die Datenmenge bei Dritten und passt zum DSGVO-Prinzip der Datenminimierung. Wer das System ausprobieren möchte, findet das M-GUARD Pro im Panion-Shop mit ausführlicher Datenschutzerklärung.
DRK, ASB, Malteser und Johanniter betreiben klassische Hausnotruf-Zentralen. Notrufe gehen an eine 24-Stunden-Leitstelle, die geschultes Personal beschäftigt und Rettungsdienste alarmiert. Die Datenverarbeitung erfolgt zentral, oft mit Aufzeichnung von Sprachgesprächen über mehrere Jahre. Diese Architektur ist datenschutzrechtlich solide, wenn die Anbieter ihre Auftragsverarbeitungsverträge sauber führen, bedeutet aber mehr Datensammlung als bei Familien-Lösungen.
Smartwatch-Hersteller wie Apple, Samsung und Garmin speichern Gesundheits- und Standortdaten in herstellereigenen Clouds. Apple Health nutzt End-to-End-Verschlüsselung, Samsung Health speichert standardmäßig auf Servern in Südkorea, Garmin Connect auf Servern in den USA. Wer Sturzerkennung und Notruf-SOS aktiviert, willigt typischerweise in eine umfangreiche Datenverarbeitung ein. Die Datenschutzerklärungen sind oft 30 bis 50 Seiten lang.
GPS-Tracker wie PAJ, Salind oder Vodafone Curve sind technisch ähnlich, datenschutzrechtlich aber sehr unterschiedlich. PAJ wirbt mit deutschen Servern und DSGVO-Konformität, andere Hersteller speichern in Drittländern ohne Angemessenheitsbeschluss. Wer einen Tracker für demenzkranke Angehörige kauft, sollte die Server-Standorte und Speicherfristen in der Datenschutzerklärung explizit prüfen. Die Stiftung Warentest stellte 2024 fest, dass nur 6 von 14 getesteten Senioren-Trackern eine vollständig DSGVO-konforme Datenschutzerklärung lieferten.
Der Server-Standort entscheidet darüber, welches Datenschutzrecht auf die Daten anwendbar ist und welche Behörden Zugriff verlangen können. Innerhalb der EU gilt einheitlich die DSGVO mit hohen Schutzstandards. In den USA und China gelten andere Regeln, die mit der DSGVO oft nicht vereinbar sind.
Bei Servern in den USA gilt seit 2023 das Transatlantic Data Privacy Framework (Angemessenheitsbeschluss). Damit ist die Datenübermittlung in die USA grundsätzlich erlaubt, aber nur an zertifizierte Unternehmen. Der EuGH hat 2020 das Vorgängerabkommen Privacy Shield gekippt, und auch das aktuelle Framework wird von Datenschützern kritisiert. Wer Daten in den USA speichern lässt, sollte die Zertifizierung des Anbieters prüfen.
China hat keinen Angemessenheitsbeschluss. Datenübermittlungen sind nur mit Standardvertragsklauseln und zusätzlichen technischen Maßnahmen wie Ende-zu-Ende-Verschlüsselung zulässig. Bei chinesischen Smartwatch- und Tracker-Herstellern ist deshalb besondere Vorsicht geboten. Die Datenschutzaufsichtsbehörden mehrerer Bundesländer haben 2024 vor bestimmten Modellen ausdrücklich gewarnt.
Server in Deutschland oder anderen EU-Ländern bieten den höchsten Schutz. Hier gilt DSGVO direkt, ergänzt durch das Bundesdatenschutzgesetz (BDSG). Anbieter wie Panion, DRK oder Caritas-Hausnotruf werben gezielt mit deutschen Servern. Diese Architektur reduziert rechtliche Unsicherheiten und vereinfacht die Durchsetzung von Betroffenenrechten erheblich.
Datenminimierung und Tracking-Grenzen in der Pflege
Art. 5 Abs. 1 lit. c DSGVO verlangt Datenminimierung: Es dürfen nur die für den Zweck erforderlichen Daten erhoben werden. Bei Notruf-Systemen heißt das, dass Standortdaten nur dann gespeichert werden, wenn sie für die Notruf-Funktion gebraucht werden. Eine permanente Aufzeichnung des Tagesablaufs verstößt regelmäßig gegen dieses Prinzip.
Anlassbezogene Standortabfrage ist zulässig. Wenn ein Sturz erkannt wird oder die pflegebedürftige Person den Notrufknopf drückt, darf die aktuelle Position abgefragt und an die hinterlegten Kontakte oder die Notrufzentrale übermittelt werden. Diese Datenverarbeitung ist nach Art. 6 Abs. 1 lit. d DSGVO sogar ohne Einwilligung möglich, wenn lebenswichtige Interessen betroffen sind.
Geofencing für demenzkranke Personen ist heikel. Manche Tracker schlagen Alarm, sobald die Person einen festgelegten Bereich verlässt. Diese Funktion ist datenschutzrechtlich zulässig, wenn sie auf Schutzzwecke beschränkt bleibt und nicht zur permanenten Verhaltenskontrolle wird. Pflege Panorama empfiehlt, Geofencing nur in Kombination mit einer ausdrücklichen Einwilligung des Betreuers oder Bevollmächtigten zu nutzen, weil hier der Übergang zur Überwachung fließend ist. In unserem Ratgeber zur sicheren Wohnung bei Demenz erklären wir ergänzend, welche bauliche Maßnahmen Tracking überflüssig machen können.
Verhaltensanalysen und Tagesablauf-Tracking sind in den meisten Fällen unzulässig. Wenn ein Tracker erkennt, wann die pflegebedürftige Person aufsteht, schläft oder welche Räume sie betritt, wird aus dem Schutz-Werkzeug schnell ein Überwachungsinstrument. Die Datenschutzkonferenz hat 2024 klargestellt, dass solche Funktionen nur mit ausdrücklicher Einwilligung und engem Schutzzweck zulässig sind. Bei Pflege Panorama haben wir diesen Punkt mit pflegenden Angehörigen aus mehreren Bundesländern besprochen, weil die Versuchung zur „totalen Sicherheit“ oft groß ist.
Finden Sie den Top-Anbieter für 24-Stunden-Betreuung.
Datenschutz bei Demenz: Würde wahren statt überwachen
Bei Demenzpatienten kollidiert das Schutzbedürfnis der Familie häufig mit dem Recht auf Privatsphäre und Würde. Etwa 65 Prozent der pflegenden Angehörigen von Demenzkranken überlegen den Einsatz von GPS-Tracking (Bundesgesundheitsministerium, Studie 2024). Nur 41 Prozent setzen es tatsächlich ein, oft nach langer ethischer Diskussion. Die DSGVO bietet hier den rechtlichen Rahmen, aber die ethische Abwägung bleibt eine Familienentscheidung.
Tracking dient dem Schutz, nicht der Kontrolle. Wer einen Tracker einsetzt, sollte ihn auf konkrete Risiken ausrichten: Weglaufgefahr bei Demenz, Sturzrisiko bei Osteoporose, Orientierungslosigkeit nach einem Schlaganfall. Eine pauschale Überwachung ohne klares Schutzszenario ist weder ethisch noch rechtlich tragbar. Das Bundesministerium für Gesundheit empfiehlt eine schriftliche Risikoanalyse vor der Aktivierung.
Tagesablauf, Sozialkontakte und Aufenthaltsorte sollen nicht ausgewertet werden. Auch wenn die technische Möglichkeit besteht, ist die Auswertung ohne klaren Schutzzweck unverhältnismäßig. Pflegende Angehörige sollten sich darauf beschränken, im Notfall den Standort abzurufen, statt regelmäßig in der App zu schauen, wo der Vater gerade ist. Die Allianz Deutscher Demenzberater empfiehlt einen festen, schriftlich vereinbarten Notfallplan zwischen Familie und betreuter Person.
Bei fortgeschrittener Demenz steigt die Bedeutung des Betreuers. Kann die pflegebedürftige Person ihre Privatsphäre nicht mehr selbst verteidigen, übernimmt der gesetzliche Betreuer diese Rolle. Er muss prüfen, ob das Tracking weiterhin verhältnismäßig ist, und dies regelmäßig dokumentieren. Bei akuter Sturzgefahr ist eine Sturzerkennung wie im Sturzprophylaxe-Ratgeber von Pflege Panorama beschrieben oft sinnvoller als ein permanenter Standort-Tracker, weil die Datenmenge geringer ist.
Praktische Empfehlungen: Wie Sie DSGVO-konform tracken
Wer Notruf- und GPS-Systeme rechtssicher einsetzen will, kann sich an einer Sieben-Punkte-Checkliste orientieren. Diese Liste haben wir bei Pflege Panorama mit Datenschutzbeauftragten aus Pflegeeinrichtungen abgestimmt und in mehreren Familien getestet.
Erstens: Anbieter mit deutschen oder EU-Servern wählen. Server-Standort in der Datenschutzerklärung prüfen. Bei Drittlandsübermittlung mindestens auf Standardvertragsklauseln achten. Anbieter wie Panion, DRK oder Johanniter werben gezielt mit deutschen Rechenzentren.
Zweitens: Schriftliche Einwilligung einholen. Mündliche Zustimmung reicht datenschutzrechtlich nicht aus. Die Einwilligung sollte alle sieben Pflichtangaben enthalten und von der pflegebedürftigen Person oder dem Bevollmächtigten unterschrieben werden. Eine Kopie verbleibt bei der Familie.
Drittens: Auftragsverarbeitungsvertrag (AVV) anfordern. Nach Art. 28 DSGVO muss zwischen Verantwortlichem und Auftragsverarbeiter ein schriftlicher Vertrag bestehen. Seriöse Notruf-Anbieter liefern diesen AVV auf Anfrage. Fehlt er, ist das ein deutliches Warnsignal.
Viertens: Notfallplan dokumentieren. Wer wird bei einem Sturzalarm informiert? In welcher Reihenfolge? Wer fährt zur betroffenen Person? Wer kontaktiert den Rettungsdienst? Diese Fragen sollten schriftlich geklärt sein, bevor das System aktiviert wird. Bei Pflege Panorama empfehlen wir, den Notfallplan jährlich zu aktualisieren.
Fünftens: Datenminimierung durchsetzen. In den App-Einstellungen prüfen, welche Funktionen aktiviert sind. Tagesablauf-Tracking, Verhaltensanalyse und permanente Bewegungsaufzeichnung deaktivieren, wenn sie nicht zwingend nötig sind. Bei vielen Geräten lassen sich einzelne Funktionen einzeln abschalten.
Sechstens: Daten regelmäßig löschen. Standortprotokolle der letzten Wochen sollten regelmäßig gelöscht werden, sofern sie nicht für medizinische Auswertungen gebraucht werden. Viele Apps bieten eine automatische Löschfunktion nach 30 oder 90 Tagen. Diese Einstellung aktivieren.
Siebtens: Einwilligung jährlich erneuern. Bei langfristigem Einsatz empfiehlt sich eine jährliche Bestätigung, dass die Einwilligung weiter gilt. Bei Demenzpatienten kann diese Bestätigung der Bevollmächtigte erteilen, nachdem er die Verhältnismäßigkeit erneut geprüft hat.
Finden Sie die passende Pflegekraft für Ihre Angehörigen
Was tun bei einer Datenschutzverletzung?
Wenn Notruf- oder GPS-Daten unbefugt weitergegeben oder gehackt werden, hat die betroffene Person nach Art. 33 und 34 DSGVO Anspruch auf Information und Schutz. Anbieter müssen Datenschutzverletzungen innerhalb von 72 Stunden an die Aufsichtsbehörde melden. Bei hohem Risiko für die betroffene Person muss zusätzlich diese direkt informiert werden.
Erster Schritt: Den Anbieter schriftlich kontaktieren. Die DSGVO verpflichtet Anbieter zur Auskunft nach Art. 15 DSGVO. Innerhalb eines Monats muss der Anbieter mitteilen, welche Daten gespeichert wurden, wer sie erhalten hat und wie lange sie bleiben. Dieses Auskunftsrecht ist kostenlos.
Zweiter Schritt: Beschwerde bei der zuständigen Aufsichtsbehörde. Jedes Bundesland hat eine eigene Datenschutzbehörde, ergänzt um den Bundesbeauftragten für den Datenschutz und die Informationsfreiheit (BfDI) für Telekommunikations- und Postdienste. Die Beschwerde ist kostenlos und kann schriftlich oder online eingereicht werden.
Dritter Schritt: Schadensersatz nach Art. 82 DSGVO prüfen. Bei nachgewiesenem Schaden, auch immateriellem Schaden wie Stress oder Kontrollverlust, können Betroffene Schadensersatz und Schmerzensgeld einklagen. Eine Verbraucherzentrale berät kostenlos zu diesem Thema, spezialisierte Datenschutz-Anwälte arbeiten oft auf Erfolgsbasis.
Vierter Schritt: Pflegende Angehörige sollten ihre eigene Belastung im Blick behalten. Datenschutz-Vorfälle in der Familie sind emotional aufwühlend, besonders wenn die pflegebedürftige Person sich nicht mehr selbst wehren kann. Wir von Pflege Panorama haben einen Ratgeber zur Burnout-Vorbeugung mit Tipps für die Belastungsreduktion in solchen Stresssituationen veröffentlicht.
Datenschutz im Pflegeheim und bei Pflegekräften
Im stationären und ambulanten Pflegekontext gelten besondere Datenschutzregeln. Pflegeheime, Pflegedienste und Tagespflegen verarbeiten als Verantwortliche eine Vielzahl personenbezogener Daten. Wenn diese Einrichtungen Notruf- oder Tracking-Systeme einsetzen, müssen sie zusätzliche Pflichten beachten, die über die private Familiensituation hinausgehen.
Pflegeheime brauchen einen Datenschutzbeauftragten. Nach §38 BDSG ist ab 20 Personen mit regelmäßiger Datenverarbeitung ein Datenschutzbeauftragter Pflicht. Dieser prüft die Einwilligungen, AVVs mit Notruf-Anbietern und die Verfahrensverzeichnisse. Bei Verstößen drohen Bußgelder, die in den letzten Jahren mehrfach im sechsstelligen Bereich lagen.
Pflegekräfte unterliegen der Schweigepflicht nach §203 StGB. Daten aus Notruf-Systemen, etwa wenn ein Bewohner gestürzt ist, dürfen nur an befugte Personen weitergegeben werden. Eine Weitergabe an Familienmitglieder ohne Einwilligung des Bewohners kann strafbar sein. Wir von Pflege Panorama empfehlen Heimleitungen, die Einwilligungsformulare jährlich von einer Datenschutzbeauftragten prüfen zu lassen.
Whistleblowing-Schutz nach §17 BDSG sichert Pflegekräfte ab. Wer in einer Einrichtung schwere Datenschutzverletzungen feststellt, kann diese an interne Meldestellen, die Aufsichtsbehörde oder die Polizei weitergeben, ohne arbeitsrechtliche Konsequenzen befürchten zu müssen. Das Hinweisgeberschutzgesetz von 2023 hat diese Rechte erweitert.
Pflegegrad-Inhaber im Heim haben dieselben Datenschutzrechte wie zu Hause. Auskunft, Berichtigung und Löschung gelten unabhängig vom Wohnort. Auch im Heim dürfen Notruf- oder Tracking-Systeme nur mit Einwilligung eingesetzt werden. Bei einwilligungsunfähigen Bewohnern entscheidet der gesetzliche Betreuer in Abstimmung mit der Heimleitung. Etwa 820.000 Menschen leben aktuell in deutschen Pflegeheimen (Statistisches Bundesamt, 2024), für sie alle gelten die DSGVO-Standards uneingeschränkt.


Die wichtigsten Fragen
Brauche ich für jeden Notruf-Sender eine schriftliche Einwilligung?
Ja, die DSGVO verlangt eine wirksame Einwilligung in nachweisbarer Form, sobald personenbezogene Daten wie Standort oder Gesundheitswerte verarbeitet werden. Eine schriftliche oder digitale Einwilligung mit elektronischer Bestätigung ist sicher. Mündliche Zustimmungen sind im Streitfall schwer zu belegen. Im akuten Notfall darf der Anbieter nach Art. 6 Abs. 1 lit. d DSGVO auch ohne vorherige Einwilligung Daten an Rettungsdienste übermitteln, weil dann lebenswichtige Interessen geschützt werden. Die Einwilligung sollte trotzdem im Vorfeld unterschrieben werden, damit der reguläre Betrieb des Systems rechtssicher ist.
Darf ich heimlich einen GPS-Tracker bei meiner demenzkranken Mutter einsetzen?
Nein, heimliches Tracking ist auch in der Familie unzulässig. Ohne Einwilligung der betroffenen Person oder eines berechtigten Vertreters (Bevollmächtigter, Betreuer) liegt ein Verstoß gegen die DSGVO vor. Zusätzlich kommen Tatbestände aus dem Strafgesetzbuch in Betracht, etwa §201a (Verletzung des höchstpersönlichen Lebensbereichs). Wenn die Mutter einwilligungsunfähig ist, muss zuerst eine Vorsorgevollmacht oder eine gesetzliche Betreuung geklärt werden. Diese Vertretungsperson kann dann die Einwilligung erteilen, sofern das Tracking dem Schutz der betroffenen Person dient. Pflege Panorama empfiehlt, die Familienentscheidung schriftlich zu dokumentieren.
Welche Daten darf ein Notruf-Anbieter speichern?
Erlaubt ist die Speicherung der Daten, die für die Notruf-Funktion erforderlich sind: Standort bei Auslösung, Zeit und Art des Notrufs, Sprachaufzeichnung des Notrufgesprächs und gegebenenfalls medizinische Werte wie Sturzdaten. Speicherfristen müssen begründet sein, üblich sind 30 Tage bis 6 Monate für Routinedaten und bis zu 10 Jahre für rechtlich relevante Notruf-Aufzeichnungen. Eine permanente Aufzeichnung von Tagesabläufen oder Bewegungsmustern ohne konkreten Schutzzweck verstößt gegen das Datenminimierungs-Prinzip nach Art. 5 DSGVO und kann zu Bußgeldern führen.
Was ist der Unterschied zwischen Panion und einem klassischen Hausnotruf beim Datenschutz?
Panion arbeitet dezentral und sendet Notrufe direkt an hinterlegte Familienmitglieder per Push-Nachricht. Die Datenmenge bei Dritten ist gering, weil keine zentrale Notrufzentrale alle Daten erhält. Klassische Hausnotruf-Anbieter wie DRK, ASB oder Malteser betreiben 24-Stunden-Leitstellen, die Notrufe entgegennehmen und Rettungsdienste alarmieren. Diese Architektur ist datenschutzrechtlich solide, weil die Anbieter gut etablierte Strukturen haben, sammelt aber mehr Daten an einem zentralen Punkt. Welches Modell passt, hängt von der Familiensituation ab. Bei tragfähigem Familiennetz ist die Panion-Logik oft datensparsamer.
Wie lange dürfen Notruf-Daten gespeichert werden?
Die Speicherdauer richtet sich nach Art. 5 Abs. 1 lit. e DSGVO und muss auf das notwendige Maß begrenzt sein. In der Praxis gelten folgende Fristen: Routine-Standortdaten 30 bis 90 Tage, Sturz- und Notfall-Ereignisse 6 bis 12 Monate, Sprachaufzeichnungen aus Notruf-Gesprächen bis zu 10 Jahre wegen versicherungsrechtlicher Nachweispflichten. Längere Speicherung muss begründet sein, etwa für laufende Strafverfahren oder offene Schadensersatzansprüche. Versicherte können Auskunft über die konkrete Speicherfrist nach Art. 15 DSGVO verlangen, der Anbieter muss innerhalb eines Monats antworten.
Was passiert, wenn ein Notruf-Anbieter gehackt wird?
Bei einem Datenleck muss der Anbieter die zuständige Datenschutzaufsichtsbehörde innerhalb von 72 Stunden informieren (Art. 33 DSGVO). Ist das Risiko für die Betroffenen hoch, müssen diese direkt informiert werden (Art. 34 DSGVO). Betroffene können Auskunft verlangen, welche Daten betroffen sind, und nach Art. 82 DSGVO Schadensersatz fordern. Die bisherigen Urteile bewegen sich bei Notruf- und Gesundheitsdaten zwischen 500 und 5.000 Euro Schmerzensgeld pro Person. Verbraucherzentrale und spezialisierte Anwälte beraten kostenlos beziehungsweise auf Erfolgsbasis. Wer einen Anbieter wechselt, sollte alle Altdaten ausdrücklich löschen lassen.
Darf der Pflegedienst Notruf-Daten meiner Mutter sehen?
Nur mit Einwilligung der pflegebedürftigen Person oder ihres Bevollmächtigten. Pflegedienste sind nach §203 StGB schweigepflichtig und dürfen Daten nur im Rahmen der Pflegeleistung verarbeiten. Wenn der Pflegedienst auf Notruf-Systeme zugreifen soll, etwa um nach einem Sturz schnell reagieren zu können, muss dies in einem Auftragsverarbeitungsvertrag (AVV) zwischen Familie und Pflegedienst geregelt sein. Der Pflegedienst darf die Daten nicht für eigene Zwecke nutzen oder an Dritte weitergeben. Bei Pflege Panorama empfehlen wir Familien, den AVV vor Vertragsabschluss durch einen Datenschutzbeauftragten oder eine Verbraucherzentrale prüfen zu lassen.
Lohnt sich ein DSGVO-zertifizierter Tracker mehr als ein günstiges No-Name-Modell?
Ja, bei Notruf- und Gesundheitsdaten ist der Datenschutz besonders sensibel. Die Stiftung Warentest fand 2024, dass nur 6 von 14 getesteten Senioren-Trackern eine vollständig DSGVO-konforme Datenschutzerklärung lieferten. No-Name-Modelle aus Drittländern speichern oft auf Servern ohne Angemessenheitsbeschluss und liefern keine Auftragsverarbeitungsverträge. Bei einem Datenleck haben Betroffene praktisch keine Durchsetzungsmöglichkeit. DSGVO-zertifizierte Anbieter wie Panion, PAJ oder etablierte Hausnotruf-Dienste kosten zwar mehr, bieten aber Rechtssicherheit, regelmäßige Audits und transparente Speicherfristen. Bei einer langfristigen Nutzung über mehrere Jahre rechnet sich der Aufpreis schnell.